Neuigkeiten
  • Die modified eCommerce Shopsoftware ist kostenlos, aber nicht umsonst.
    Spenden
  • Damit wir die modified eCommerce Shopsoftware auch zukünftig kostenlos anbieten können:
    Spenden
  • Thema: Datendiebstahl - wie feststellen?

    Viol

    • Fördermitglied
    • Beiträge: 2.279
    Re: Datendiebstahl - wie feststellen?
    Antwort #15 am: 18. Juli 2017, 06:21:06
    Auf den HPI Identity Leak Checker beziehe ich mich auch. Ebenso oft scheinen Dropbox Nutzerdaten dort aufzutauchen.

    mei chan

    • Frisch an Board
    • Beiträge: 70
    Re: Datendiebstahl - wie feststellen?
    Antwort #16 am: 18. Juli 2017, 23:37:54
    Wenn ich das richtig interpretiere, bezieht sich neroBRN auf den HPI Identity Leak Checker und da er sagt, dass Tel., Konto usw. Betroffen waren, klingt das nicht nach einer legitimen Weitergabe durch skrill.
    Kann ich aber auch falsch verstanden haben. Vielleicht kann neroBRN das noch aufklären?

    Beziehe mich auch auf den HPI Identity Leak Checker. Laut diesem wurden meine Adresse, Tel, Koto usw. bei Skrill aus der Datenbank gestohlen. Dabei handelt es sich um meinen privaten Skrill Account der 2014 erstellt wurde. Als Zahlungsmittel wird Skrill bei uns im Shop nicht angeboten.

    Viol

    • Fördermitglied
    • Beiträge: 2.279
    Re: Datendiebstahl - wie feststellen?
    Antwort #17 am: 19. Juli 2017, 12:07:44
    Ich habe mich auch schon vor Jahren von Skrill verabschiedet.
    Und Skrill/ Moneybookers hat nicht informiert.

    webald

    • modified Team
    • Beiträge: 2.791
    Re: Datendiebstahl - wie feststellen?
    Antwort #18 am: 19. Juli 2017, 12:16:04
    Die sind aber nicht die einzigen, die nicht informieren. Lt. HPI wurden von mir Daten bei Adobe und der Gema abgegriffen.

    Adobe hat mich informiert, die Gema nicht.

    lithoverlag

    • Fördermitglied
    • Beiträge: 804
    • Geschlecht:
    Re: Datendiebstahl - wie feststellen?
    Antwort #19 am: 19. Juli 2017, 17:26:52
    Kurze technische Nachfrage.
    Zitat
    Wir empfehlen die folgende Reaktion:

        Passwort: Ändern Sie Ihr Passwort für sämtliche Accounts mit der E-Mail-Adresse post@litho-verlag.de, bei denen das Passwort älter oder gleich dem angegebenen Datum ist.
        Telefonnummer: Ändern Sie bei belästigenden Anrufen gegebenenfalls Ihre Telefonnummer. Achten Sie auf betrügerische Anrufe, die sich die von Ihnen gestohlene Identität zu Nutze machen.

    Soweit so gut. Kennt jemand noch alle seine Accounts die mit seiner Email eingerichtet hat? Weil eigentlich müsste man ja überall ändern

    In meinem Fall ok dropbox aber was ist:
    Unknown (Large Fake DFB-Leak)
    Unknown (Exploit.in Compilation)  ???

    Und die Zeile Whois Database ist ja wohl für die Katz Vor  und Zuname und Telefon betroffen. Muss ich ja angeben bei Int. Domains.

    Fakrae

    • Viel Schreiber
    • Beiträge: 997
    Re: Datendiebstahl - wie feststellen?
    Antwort #20 am: 19. Juli 2017, 19:25:20
    Ein einfacher Anfang wäre eine Suche im entsprechenden Postfach nach "account" - das sollte schonmal einen Großteil der Seiten zutage fördern "Danke für das Erstellen ihres Accounts bei xxx", "Ihr Account bei xxx"...

    lithoverlag

    • Fördermitglied
    • Beiträge: 804
    • Geschlecht:
    Re: Datendiebstahl - wie feststellen?
    Antwort #21 am: 20. Juli 2017, 15:05:07
    Ja darüber hatte ich auch nachgedacht, wenn man sie den archiviert hat. Emailpostfach geht zurück bis 2003... das wird ne Latte werden.

    Die Frage ist ja die, die Hacker finden diese Konten ja auch. Ich würde gerne den selben Weg gehen um meine Konten zu finden (geht aber wohl nur nach try and Error). Und grundsätzlich ist ja damit die Empfehlung ausgesprochen keinen Einkauf in einem Shop zu tätigen, der einen Account anlegen will. Wer hat darüber schon nach Jahren noch den Überblick??

    Eigentlich bliebe nur die gesetzliche Maßnahme (die es noch nicht gibt), dass nach einem bekannt werden eines Datenbank hack alle Account Passwörter vom den Admins zurückzusetzen sind. Damit neue Passwörter angefordert werden müssen. Nur so können wir unseren eigenen Datenschutzbestimmungen Rechnung tragen und gegen Identitätsdiebstahl vorgehen.
    Dabei stellt sich mir noch die Frage gibt es eine zeitliche Frist in der man ungenutzte Accounts löschen muss / kann gerade um die Karteileichen rauszufiltern, oder diejenigen zu x-en die von bots angelegt wurden.

    Anregung zu einem Tool, dass Accounts nach x Monaten Untätigkeit passworttechnisch resetet, und nach weitern X- Monaten deleted, weil einfach anmailen ob für den Account noch bedarf besteht dürfen wir auch nicht.

    Fakrae

    • Viel Schreiber
    • Beiträge: 997
    Re: Datendiebstahl - wie feststellen?
    Antwort #22 am: 20. Juli 2017, 20:21:01
    Und grundsätzlich ist ja damit die Empfehlung ausgesprochen keinen Einkauf in einem Shop zu tätigen, der einen Account anlegen will. Wer hat darüber schon nach Jahren noch den Überblick??
    Alternativ: Einen Passwortmanager benutzen und jedem Account/Shop ein eigenes Passwort geben?

    lithoverlag

    • Fördermitglied
    • Beiträge: 804
    • Geschlecht:
    Re: Datendiebstahl - wie feststellen?
    Antwort #23 am: 20. Juli 2017, 20:59:29
    Also Passwörter nur vom System vergeben lassen, keine freie Wahl des Käufers um ein einzigartiges Passwort zu haben wäre eine Alternative, ob es die Kunden mitmachen und verstehen, dass es zu Ihrem Schutz ist?

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 13.990
    • Geschlecht:
    Re: Datendiebstahl - wie feststellen?
    Antwort #24 am: 20. Juli 2017, 22:15:25
    ...
    Und grundsätzlich ist ja damit die Empfehlung ausgesprochen keinen Einkauf in einem Shop zu tätigen, der einen Account anlegen will. Wer hat darüber schon nach Jahren noch den Überblick??
    ...

    Das ist doch Unsinn. Als wenn die sog, Gast-Konten etwas anderes wären als ein Konto.
    Abgesehen davon, daß man in vielen Shop-Systemen Gast-Konten auf "autom. löschen nach Abschluß einer Bestellung" stellen kann, sind alle Daten doch in den Bestelldaten vorhanden und jeder der Zugang hat oder sich verschafft oder "er-hackt" hat, kann die Daten abgreifen und mißbrauchen.

    Daß du als Shopbetreiber nicht weißt, daß das sog. Gastkonto doch lediglich eine Beruhigung für Unwissende oder Nicht-Denkende mißtrauische Kunden ist und am Ende der Shopbetreiber ja trotzdem alle Daten hat und der Einzige der einen Nachteil hat der Kunde ist, weil er bei jeder eventuellen weiteren Bestellung alle Daten neu erfassen muß, und somit ein Gastkonto eigtl. Schaumschlägerei ist, daß du das nicht weißt wundert mich.

    Wenn ein Shop natürlich Passworte in primitiven Hashes (oder gar pur) in einer DB speichert (Stichwort Rainbow Tables für md5), dann ist es natürlich besser ein Gastkonto zu haben. Das ist aber auch der einzige Grund.

    Gruß,
    noRiddle

    mei chan

    • Frisch an Board
    • Beiträge: 70
    Re: Datendiebstahl - wie feststellen?
    Antwort #25 am: 22. Juli 2017, 09:23:18
    Die Daten der Gast-Konten könnte man per Cronjob restlos löschen.

    Fakrae

    • Viel Schreiber
    • Beiträge: 997
    Re: Datendiebstahl - wie feststellen?
    Antwort #26 am: 22. Juli 2017, 21:50:49
    Könnte man - darf man aber nicht :-) Du bist verpflichtet, alles was im Zusammenhang mit dem Kauf"-vertrag" steht für 10 Jahre aufzuheben. Natürlich kannst du das offline tun und im Shop löschen, aber gerade die kleineren werden das nicht unbedingt tun.
    Und selbst wenn man das könnte und dürfte - wer sagt dir, dass irgendein Shop in dem du einkaufen willst, das auch tun?

    mei chan

    • Frisch an Board
    • Beiträge: 70
    Re: Datendiebstahl - wie feststellen?
    Antwort #27 am: 23. Juli 2017, 02:23:22
    Sofern die Wawi offline läuft, wäre es keine große Sache. Und im fall der Fälle ist der Schaden für den  Shopbetreiber nur halb so groß. Kleinere Shops haben kleinere Datenmengen und werden seltener angegriffen. Die machen sich da weniger Sorgen.

    noRiddle (revilonetz)

    • Experte
    • Beiträge: 13.990
    • Geschlecht:
    Re: Datendiebstahl - wie feststellen?
    Antwort #28 am: 23. Juli 2017, 02:26:57
    "Gast-Konten Löschen" heißt nicht, daß die Gast-Bestellungen gelöscht werden und, wie ich bereits sagte, sind somit alle Daten wie Name, Mail-Adresse, Adresse doch weiterhin in der Shop-DB vorhanden.
    Die Diskussion über Gast-Konten ist imho sinnlos.

    Gruß,
    noRiddle

    Roberto

    • Frisch an Board
    • Beiträge: 84
    Re: Datendiebstahl - wie feststellen?
    Antwort #29 am: 23. Juli 2017, 15:47:55
    Hallo,

    wenn man als Shopbetreiber Kenntnis von einem Datendiebstahl des eigenen Shops erlangt, muss man SOFORT handeln! Als erstes muss das Passwort des Administrators und der Datenbank geändert werden. Anschließend sind das BSI und alle in der betroffenen Datenbank eingetragenen Personen zu informieren. Siehe auch: http://www.it-administrator.de/themen/sicherheit/fachartikel/98645.html

    Weitere Schritte wie lokaler Antivirenscan und Prüfung nach Systemupdates sind obligatorisch.

    Einen Datendiebstahl für Shopbetreiber-Laien zu erkennen ist nicht so einfach, vor allem, wenn der Shop selbst problemlos läuft. Das Modul "Prüfsummenscanner" ist ein erster Schritt zu mehr Sicherheit. Am Wichtigsten sind aber Updates und Backups! Siehe auch http://t3n.de/news/datenbank-geklaut-mongodb-erpressung-782463/

    Wenn man als Internetbenutzer Kenntnis von einem Datendiebstahl erlangt, müssen sofort sämtliche Passwörter geändert werden. Hier gilt die Regel, das man NIEMALS das selbe Passwort mehrfach benutzen darf. Es empfiehlt sich auch, mehrere E-Mail-Adressen für verschiedene Webshops, Portale, Foren, etc. zu verwenden. Als Passwortverwaltung eigenen sich Programme wie z.B. Keepass sehr gut.
    Und natürlich ist der gesunde Menschenverstand zu benutzen.
    Siehe auch: https://www.bsi-fuer-buerger.de/BSIFB/DE/DigitaleGesellschaft/SozialeNetze/Notfall/notfall_node.html
    5 Antworten
    5371 Aufrufe
    25. Februar 2015, 19:39:32 von Tomcraft
    0 Antworten
    1388 Aufrufe
    19. September 2015, 18:01:43 von bautti
    8 Antworten
    4949 Aufrufe
    01. Juli 2012, 10:56:59 von csigg
    2 Antworten
    3116 Aufrufe
    16. Oktober 2013, 17:10:57 von snaper123
               
    anything